Preskočiť na hlavný obsah

SPF, DKIM a DMARC jednoducho: tri DNS záznamy, ktoré rozhodujú o vašich e-mailoch


Pošlete zákazníkovi cenovú ponuku.

Neodpovedá.

Zavoláte mu a dozviete sa:

„Nič mi neprišlo.“

Po chvíli správu nájde v priečinku Spam.

A presne v tejto chvíli sa často začne pátranie:

  • Je problém v texte e-mailu?
  • Je na blackliste naša IP adresa?
  • Je zlá doména?
  • Máme správne DNS?
  • Čo sú vlastne SPF, DKIM a DMARC?

Práve posledné tri skratky patria medzi úplný základ modernej e-mailovej komunikácie.

SPF, DKIM a DMARC pomáhajú prijímajúcemu mailovému serveru overiť, či má správa skutočne právo tvrdiť, že pochádza z vašej domény.

Nie sú však to isté.

Každý mechanizmus rieši inú časť problému.

A ak sú nastavené nesprávne, môže sa stať, že správa síce technicky odíde, ale príjemca ju nikdy neuvidí v hlavnej doručenej pošte.

Najskôr jednoduché prirovnanie

Predstavme si, že posielate doporučený list.

SPF sa pýta:

„Má tento poštár vôbec povolenie doručovať listy za túto firmu?“

DKIM kontroluje:

„Je na liste platný podpis a nebol obsah po ceste zmenený?“

DMARC rieši:

„Čo máme urobiť, ak kontrola SPF alebo DKIM nevyjde a vydáva sa táto správa naozaj za doménu firmy?“

Spolu vytvárajú mechanizmus, pomocou ktorého prijímajúce servery získavajú väčšiu istotu, že odosielateľ je legitímny.

Prečo sa to dnes rieši oveľa viac než kedysi?

E-mail bol pôvodne navrhnutý v čase, keď sa oveľa menej počítalo s phishingom, spoofingom a masovým spamom.

Technicky bolo pomerne jednoduché odoslať správu a v poli „Od:“ uviesť cudziu adresu.

Napríklad:

fakturacia@vasabanka.sk

hoci správu v skutočnosti neposlala banka.

Práve SPF, DKIM a DMARC pomáhajú obmedziť takéto zneužitie domén.

Dnes navyše veľkí poskytovatelia e-mailov pristupujú k autentifikácii výrazne prísnejšie.

Google napríklad vyžaduje od všetkých odosielateľov do Gmailu overovanie pomocou SPF alebo DKIM a od hromadných odosielateľov SPF, DKIM aj DMARC.

Podobné pravidlá má Yahoo.

Pre firmu to znamená, že SPF, DKIM a DMARC už nie sú „technická zaujímavosť“.

Sú súčasťou základnej hygieny firemného e-mailu.

Čo je SPF?

SPF – Sender Policy Framework určuje, ktoré servery alebo služby majú oprávnenie posielať e-maily za vašu doménu.

SPF sa zapisuje do DNS domény ako TXT záznam.

Veľmi zjednodušený príklad môže vyzerať takto:

v=spf1 include:_spf.google.com ~all

Tým v podstate hovoríte:

„Google môže posielať e-mail za túto doménu.“

Čo kontroluje prijímajúci server?

Keď príde správa, server sa pozrie na technickú odosielateľskú doménu a IP adresu servera, ktorý správu poslal.

Potom si v DNS skontroluje SPF pravidlá.

Ak je server autorizovaný:

SPF = PASS

Ak autorizovaný nie je:

SPF = FAIL

Typický problém so SPF

Firma používa napríklad:

  • Microsoft 365 na bežnú komunikáciu,
  • Ecomail na newsletter,
  • CRM systém na automatické správy,
  • webhosting na odosielanie formulárov.

Všetky tieto služby môžu posielať e-maily za rovnakú doménu.

Ak SPF obsahuje iba Microsoft 365, newsletter môže mať problém.

Ak obsahuje iba newsletterový systém, problém môže mať firemná pošta.

Preto musí SPF obsahovať všetkých legitímnych odosielateľov.

Najčastejšia SPF chyba: dva SPF záznamy

Toto vidíme pomerne často.

Napríklad:

v=spf1 include:spf.protection.outlook.com -all

a zároveň druhý TXT záznam:

v=spf1 include:spf.mailprovider.sk ~all

To nie je správne riešenie.

Doména má mať jeden SPF záznam.

Ak používate viac poskytovateľov, musia byť zahrnutí v jednom SPF pravidle.

Napríklad:

v=spf1 include:spf.protection.outlook.com include:spf.mailprovider.sk ~all

SPF má ešte jednu pascu: limit DNS lookupov

SPF nie je možné donekonečna rozširovať o ďalšie služby.

Špecifikácia obmedzuje počet DNS lookupov počas SPF vyhodnocovania.

Ak pridáte príliš veľa mechanizmov include:, môže SPF skončiť ako:

PermError

Aj keď na prvý pohľad záznam vyzerá správne.

Preto pri komplikovanejších SPF konfiguráciách nestačí kontrolovať iba to, či TXT záznam existuje.

Čo je DKIM?

DKIM – DomainKeys Identified Mail funguje inak.

Odosielajúci server pridá ku každej správe kryptografický podpis.

Privátny kľúč zostáva na strane odosielateľa.

V DNS domény sa zverejní verejný kľúč.

Prijímajúci server následne dokáže overiť:

  • či správu podpísal oprávnený systém,
  • či sa podpísané časti správy počas prenosu nezmenili.

DKIM veľmi jednoducho

Predstavte si pečať na obálke.

Ak je pečať platná a neporušená, prijímateľ má väčšiu istotu, že správa pochádza od správneho odosielateľa a nebola cestou pozmenená.

Pri správnom nastavení uvidíte v hlavičke správy napríklad:

DKIM: PASS

Čo je DKIM selector?

Pri nastavovaní DKIM sa často stretnete s pojmom selector.

DKIM DNS záznam môže byť napríklad na adrese:

selector1._domainkey.example.sk

Selector umožňuje používať viac DKIM kľúčov pre jednu doménu.

Napríklad:

  • jeden pre Microsoft 365,
  • jeden pre marketingový systém,
  • jeden pre ďalšiu službu.

To je úplne normálne.

Na rozdiel od SPF teda môžete mať viac DKIM záznamov, pretože používajú rôzne selektory.

Čo je DMARC?

DMARC – Domain-based Message Authentication, Reporting and Conformance spája SPF a DKIM do praktickej politiky.

DMARC rieši tri dôležité veci:

  1. kontroluje výsledky SPF a DKIM,
  2. kontroluje, či overené domény súvisia s doménou viditeľnou používateľovi v poli „Od:“,
  3. hovorí prijímajúcemu serveru, čo má urobiť pri zlyhaní.

Čo znamená DMARC alignment?

Toto je jedna z najdôležitejších, ale často prehliadaných častí.

Predstavte si správu:

Od: obchod@example.sk

SPF síce môže prejsť, ale pre technickú doménu:

mailer.example-provider.com

DKIM môže byť podpísaný tiež úplne inou doménou.

DMARC sa preto nepýta iba:

„Prešlo SPF alebo DKIM?“

Ale aj:

„Sú tieto domény zosúladené s doménou, ktorú vidí používateľ v poli Od:?“

Tomu sa hovorí alignment.

Google pri bulk senderoch vyžaduje, aby bola doména vo From: zosúladená aspoň so SPF alebo DKIM doménou.

Tri základné DMARC politiky

DMARC záznam môže obsahovať politiku:

p=none

v=DMARC1; p=none;

To znamená:

„Zatiaľ správy neblokuj. Sleduj a reportuj.“

Je to často rozumný prvý krok pri zavádzaní DMARC.

p=quarantine

v=DMARC1; p=quarantine;

To znamená približne:

„Správy, ktoré DMARC nesplnia, považuj za podozrivé.“

Prijímajúci server ich môže zaradiť napríklad do spamu.

p=reject

v=DMARC1; p=reject;

Najprísnejšie nastavenie.

Hovorí:

„Správy, ktoré sa vydávajú za našu doménu a DMARC neprejdú, odmietni.“

Prečo nezačať automaticky s p=reject?

Pretože môžete zablokovať aj vlastnú legitímnu poštu.

Predstavte si, že z domény posielajú:

  • zamestnanci,
  • CRM,
  • e-shop,
  • fakturačný systém,
  • newsletterová platforma,
  • webový formulár,
  • externý obchodný systém.

Ak na jeden z týchto systémov zabudnete a okamžite nastavíte prísne DMARC pravidlo, môžete spôsobiť problémy legitímnym správam.

Preto je vhodné nasadenie robiť postupne:

  1. SPF,
  2. DKIM,
  3. DMARC s monitoringom,
  4. vyhodnotenie reportov,
  5. oprava všetkých legitímnych odosielateľov,
  6. až potom sprísnenie politiky.

DMARC dokáže posielať reporty

Jedna z najzaujímavejších funkcií DMARC je reporting.

Záznam môže obsahovať napríklad:

rua=mailto:dmarc@example.sk

Na túto adresu potom môžu prichádzať agregované reporty o tom, ktoré systémy posielali poštu za vašu doménu a či prešli autentifikáciou.

Vďaka tomu môžete zistiť napríklad:

  • kto legitímne posiela poštu za vašu doménu,
  • ktorý systém nemá správne SPF,
  • kde nefunguje DKIM,
  • či niekto skúša doménu zneužiť.

Ako spolu SPF, DKIM a DMARC fungujú?

Zjednodušene:

Mechanizmus Čo kontroluje
SPF Má tento server povolenie posielať poštu za doménu?
DKIM Je správa správne kryptograficky podpísaná?
DMARC Sedí identita odosielateľa a čo spraviť, ak autentifikácia zlyhá?

Čo znamená SPF PASS, DKIM PASS a DMARC PASS?

Ak si v Gmaili otvoríte technické údaje správy, môžete vidieť napríklad:

SPF: PASS
DKIM: PASS
DMARC: PASS

To je veľmi dobrý výsledok.

Znamená, že základné autentifikačné mechanizmy fungujú.

Ale tu prichádza veľmi dôležitá vec:

PASS neznamená automaticky Inbox.

Prečo môže e-mail skončiť v spame aj pri SPF, DKIM a DMARC PASS?

Toto býva pre firmy najväčšie prekvapenie.

SPF, DKIM a DMARC odpovedajú hlavne na otázku:

„Je odosielateľ autentifikovaný?“

Nepýtajú sa:

„Je tento e-mail kvalitný, želaný a dôveryhodný?“

Spam filtre sledujú oveľa viac signálov.

Napríklad:

  • reputáciu domény,
  • reputáciu odosielajúcej IP adresy,
  • históriu odosielania,
  • objem správ,
  • náhle zmeny objemu,
  • počet sťažností na spam,
  • engagement príjemcov,
  • obsah správ,
  • odkazy v e-maile,
  • domény v odkazoch,
  • kvalitu databázy,
  • počet nedoručiteľných adries,
  • správanie používateľov.

Preto môže byť technicky perfektne autentifikovaný e-mail stále vyhodnotený ako spam.

SPF, DKIM a DMARC teda nezaručujú doručenie?

Nie.

A toto je dobré povedať úplne otvorene.

SPF, DKIM a DMARC sú nutný základ, nie záruka doručenia do Inboxu.

Je to podobné ako s technickým stavom auta.

Platná STK ešte nezaručuje, že sa nikdy nedostanete do dopravnej zápchy.

Bez nej však máte úplne iný problém.

Najčastejšie chyby, ktoré pri auditoch vidíme

1. Dva SPF záznamy

Veľmi častý problém.

Každý dodávateľ povedal klientovi, aby pridal vlastný SPF záznam, až ich v DNS vzniklo viac.

2. SPF neobsahuje všetkých odosielateľov

Firemná pošta funguje, ale zabudlo sa na CRM, newsletter alebo webový server.

3. DKIM záznam existuje, ale e-mail sa nepodpisuje

Samotná existencia verejného kľúča v DNS ešte neznamená, že odosielajúci server DKIM reálne používa.

4. DKIM podpisuje inú doménu

DKIM môže technicky prejsť, ale následne vznikne problém s DMARC alignmentom.

5. DMARC úplne chýba

Doména má SPF aj DKIM, ale DMARC nebol nikdy nastavený.

6. DMARC bol nastavený príliš agresívne

Firma nastavila p=reject bez predchádzajúceho auditu všetkých zdrojov odosielania.

7. Nikto nesleduje DMARC reporty

Záznam existuje, reporty chodia na e-mail, ale nikto ich nikdy nevyhodnocuje.

8. Technika je správne, problém je inde

SPF PASS.

DKIM PASS.

DMARC PASS.

A správy aj tak padajú do spamu.

V takom prípade je potrebné prestať donekonečna opravovať DNS a začať skúmať reputáciu, spôsob odosielania, obsah, databázu a správanie príjemcov.

Google Postmaster Tools: veľmi užitočný ďalší krok

Ak posielate väčšie množstvo e-mailov na Gmail adresy, veľmi užitočným nástrojom je Google Postmaster Tools.

Môže poskytnúť informácie napríklad o:

  • spam rate,
  • reputácii domény,
  • reputácii IP,
  • autentifikácii,
  • problémoch s doručovaním.

Google odporúča odosielateľom sledovať spam rate a držať ho pod 0,3 %.

Treba však pamätať, že pri malom objeme správ nemusia byť všetky údaje dostupné.

A čo newslettery a hromadný e-mail?

Pri hromadnom odosielaní sú požiadavky ešte prísnejšie.

Google pri odosielateľoch, ktorí posielajú približne 5 000 a viac správ denne do osobných Gmail účtov, požaduje okrem iného:

  • SPF,
  • DKIM,
  • DMARC,
  • DMARC alignment,
  • TLS,
  • platné DNS záznamy odosielajúcich serverov,
  • nízku mieru sťažností na spam,
  • pri marketingových správach jednoduché odhlásenie.

Yahoo má pre hromadných odosielateľov podobné požiadavky.

To je jeden z dôvodov, prečo neodporúčame posielať tisíce marketingových e-mailov cez obyčajnú firemnú schránku.

Na hromadné kampane je rozumnejšie používať špecializované e-mail marketingové platformy.

Firemná pošta a marketingový e-mail nie sú to isté

Je rozdiel medzi:

„Dobrý deň, posielam vám cenovú ponuku, o ktorej sme dnes telefonovali.“

a:

newsletterom odoslaným na 30 000 kontaktov.

Technická infraštruktúra, reputácia a pravidlá odosielania by tomu mali zodpovedať.

Pri väčších projektoch môže byť dokonca vhodné oddeliť marketingovú komunikáciu pomocou subdomény, aby mala samostatnejšiu reputáciu a správu.

Ako si SPF, DKIM a DMARC overiť?

Existujú dve úrovne kontroly.

1. Kontrola DNS

Overíte:

  • či SPF existuje,
  • či je syntakticky správny,
  • či neexistujú dva SPF záznamy,
  • či existuje DKIM selector,
  • či existuje DMARC záznam.

2. Reálny test e-mailu

Toto je ešte dôležitejšie.

Pošlite reálny e-mail napríklad na Gmail.

Potom otvorte technickú hlavičku správy a skontrolujte:

SPF: PASS
DKIM: PASS
DMARC: PASS

Prečo je tento test dôležitý?

Pretože DNS záznam môže existovať, ale odosielajúci systém ho nemusí správne používať.

Pozor na DNS propagáciu

Ak SPF, DKIM alebo DMARC práve zmeníte, výsledok nemusí byť okamžitý.

DNS záznamy sa cachujú podľa svojho TTL a určitý čas môže trvať, kým sa nová verzia začne používať všade.

Preto nie je vhodné urobiť zmenu a o tridsať sekúnd konštatovať:

„Nefunguje.“

Treba brať do úvahy DNS propagáciu.

Praktický checklist

Ak chcete skontrolovať vlastnú doménu, postupujte napríklad takto:

  1. Zistite, ktoré všetky systémy odosielajú e-mail za vašu doménu.
  2. Skontrolujte, či existuje iba jeden SPF záznam.
  3. Overte, či SPF obsahuje všetkých legitímnych odosielateľov.
  4. Overte počet DNS lookupov.
  5. Skontrolujte DKIM pre každý používaný systém.
  6. Pošlite testovaciu správu a overte DKIM podpis.
  7. Nastavte DMARC.
  8. Skontrolujte DMARC alignment.
  9. Nastavte reporting.
  10. Vyhodnocujte reporty.
  11. Až po kontrole všetkých systémov zvážte prísnejšie DMARC pravidlá.
  12. Následne riešte reputáciu a reálnu doručiteľnosť.

Ako vyzerá zdravý výsledok?

Pri bežnej testovacej správe chcete ideálne vidieť:

SPF: PASS
DKIM: PASS
DMARC: PASS

Potom viete, že základná autentifikácia funguje.

Ak správy napriek tomu končia v spame, treba pokračovať ďalšou vrstvou auditu.

Ako zistiť, prečo e-mail končí v spame?

V takom prípade kontrolujeme napríklad:

  • reputáciu domény,
  • reputáciu IP adresy,
  • blacklisty,
  • Google Postmaster Tools,
  • obsah správy,
  • odkazy,
  • odosielaciu históriu,
  • objemy a frekvenciu odosielania,
  • bounce rate,
  • spam complaints,
  • kvalitu databázy kontaktov.

Práve preto by audit doručiteľnosti nemal skončiť vetou:

„SPF je zelený, takže všetko je v poriadku.“

Najjednoduchšie vysvetlenie na záver

Ak si chcete zapamätať iba tri vety, tak tieto:

SPF hovorí, kto smie posielať.

DKIM dokazuje, že správu podpísal oprávnený systém.

DMARC kontroluje identitu a hovorí, čo robiť pri zlyhaní.

A ešte štvrtá, možno najdôležitejšia:

SPF, DKIM a DMARC sú nevyhnutný základ doručiteľnosti, ale nie záruka, že každý e-mail skončí v Inboxe.

Ak vám e-maily končia v spame

Ak zákazníci hlásia, že vaše cenové ponuky, faktúry, obchodné správy alebo newslettery končia v spame, problém sa oplatí riešiť systematicky.

Najskôr treba overiť autentifikáciu:

  • SPF,
  • DKIM,
  • DMARC,
  • alignment.

A následne doručiteľnosť ako celok.

Pretože rozdiel medzi odoslaným a doručeným e-mailom môže byť v praxi rozdiel medzi:

„Zákazník nereaguje.“

a:

„Zákazník vašu správu jednoducho nikdy nevidel.“

Komentáre

Obľúbené príspevky z tohto blogu

10 bodov z kontrolného zoznamu vášho e-mail marketingu pred začiatkom vianočnej sezóny

Príprava na vianočnú sezónu je v e-mail marketingu kľúčovým obdobím, kedy sa každá chyba alebo nedostatok môže odraziť na celkových výsledkoch kampaní. Správna stratégia e-mail marketingu podporená kvalitnými dátami a dôkladnou marketingovou automatizáciou vám môže priniesť nárast predajov aj vysokú spokojnosť zákazníkov. Prinášame vám 10 bodov, ktoré by nemali chýbať v kontrolnom zozname pred začiatkom vianočnej sezóny. 1. Vyčistenie databázy kontaktov Pred sezónou je nevyhnutné skontrolovať a vyčistiť databázu e-mailových kontaktov. Odfiltrovanie neaktívnych používateľov, starých alebo neoverených e-mailov vám pomôže zvýšiť mieru doručiteľnosti a znížiť riziko, že vaše e-maily skončia v spam priečinku. Zamerajte sa najmä na tých príjemcov, ktorí dlhodobo neotvárali e-maily – zvážte, či má zmysel ich osloviť špeciálnou reaktivačnou kampaňou, alebo ich radšej úplne odstrániť z databázy. 2. Segmentácia kontaktov podľa dát z predchádzajúceho roka Analyzujte údaje z minuloročnej v...

SEO pre malé firmy: Kompletný sprievodca, ako získať viac zákazníkov z Google

SEO (Search Engine Optimization – optimalizácia pre vyhľadávače) už dávno nie je len doménou veľkých firiem. Práve naopak – malé a lokálne podniky dokážu vďaka správne nastavenej SEO stratégii osloviť presne tých zákazníkov, ktorých potrebujú. Tento článok vám ukáže, ako nastaviť SEO tak, aby fungovalo aj pri menšom rozpočte, a ktoré kroky sú pre malé firmy najdôležitejšie. 1. Stratégia a kľúčové slová SEO nie je o náhodnom písaní textov. Začína sa stratégiou: Stanovte si cieľ – chcete osloviť zákazníkov z celého Slovenska alebo len z vášho mesta? Výskum kľúčových slov – zistite, čo ľudia hľadajú. Namiesto všeobecných výrazov typu „kaviareň“ skúste „kaviareň Bratislava Staré Mesto“ alebo „zdravé obedy Žilina“. Analýza konkurencie – pozrite sa, na aké slová cielia firmy vo vašom segmente. ➡️ Viac sa tejto téme venujeme v článku: „Ako nájsť správne kľúčové slová pre malé firmy“ 2. On-page SEO (čo viete spraviť priamo na webe) Tu ide o úpravu obsahu a technických prvko...

EM na každý deň -💡TIP 273: Ako použiť countdown časovače v e-mail marketingu a kedy prinášajú najväčší efekt?

Countdown časovače (odpočítavanie) v e-mailoch sú vizuálnym prvkom, ktorý ukazuje, koľko času zostáva do konca ponuky, akcie alebo zľavy. Vytvárajú pocit naliehavosti a prirodzene motivujú konať rýchlejšie. Fungujú najmä pri časovo obmedzených kampaniach – napríklad pri výpredaji, doručení do Vianoc alebo posledných hodinách platnosti kupónu. Najlepšie výsledky prinášajú v momente, keď sú prepojené s jasným benefitom. Časovač musí byť umiestnený viditeľne – ideálne hneď pri hlavnom CTA (call-to-action), teda pri tlačidle na nákup alebo registráciu. Overené je, že vizuál pohybujúceho sa času zvyšuje mieru preklikov a zároveň posilňuje dôveryhodnosť obmedzenej ponuky. Oplatí sa ich testovať a merať. Niekedy stačí countdown počas posledných 24 hodín kampane, inokedy ho má zmysel zobraziť hneď od začiatku. Správne nastavený časovač dokáže zrýchliť rozhodovanie a výrazne zvýšiť konverzie. FAQ: Countdown časovače v e-mailoch 1) Čo je countdown časovač v e-mail marketingu? Je to dynamic...